IT-kriminalteknik · Linux
Forensisk analyse af software-RAID (mdadm) – korrekt rekonstruktion af arrays
Linux-software-RAID via mdadm gør det muligt at samle flere datamedier til en fælles enhed uden behov for dedikeret RAID-hardware. Almindelige niveauer er blandt andet RAID 0, 1, 5, 6 og 10.
Hvert RAID-element indeholder metadata, der giver oplysninger om tilhørsforhold til RAID-konfigurationen, rækkefølge og tilstand. Disse metadata er en forudsætning for en korrekt rekonstruktion af RAID-konfigurationen inden den egentlige filsystemanalyse.
Hvorfor LanCologne?
Siden grundlæggelsen har LanCologne primært beskæftiget sig med professionel IT-kriminalteknik. Vores medarbejdere har flere årtiers erfaring inden for informationsteknologi og bistår virksomheder, advokater, privatpersoner samt jævnligt også domstole med den tekniske afklaring af komplekse digitale sager.
Undersøgelsen foretages som udgangspunkt udelukkende på en retsmedicinsk kopi, et retsmedicinsk aftryk eller en datakilde, der er registreret på en teknisk tilsvarende måde, der sikrer bevismaterialets integritet. Det originale bevismateriale forbliver uændret og opbevares på en måde, der sikrer dets integritet.
Vores tjenester
Vi sikkerhedskopierer alle involverede datamedier enkeltvis som råbilleder, analyserer mdadm-metadataene og rekonstruerer den oprindelige RAID-konfiguration, inden de indeholdte filsystemer analyseres.
Typiske anvendelsesområder
Sådan foregår en mdadm-RAID-analyse
Når alle involverede datamedier er blevet sikkerhedskopieret individuelt, analyseres mdadm-metadataene for hvert medlem for at fastlægge RAID-niveau, rækkefølge og tilstand. Konfigurationen rekonstrueres derefter på en arbejdskopi uden at ændre de originale datamedier, inden de indeholdte filsystemer analyseres.
Hvorfor er RAID-analysen relevant i forbindelse med digital efterforskning?
Server-data findes ofte ikke på et enkelt datamedie, men er spredt over et RAID-array. En ufuldstændig eller fejlbehæftet rekonstruktion af arrayet kan føre til et ufuldstændigt eller forvrænget datasæt.
Især når det drejer sig om forringede eller delvist manglende datastrukturer, er det nødvendigt at foretage en omhyggelig teknisk klassificering, før der kan drages konklusioner om den fuldstændige oprindelige datamængde.
Ofte stillede spørgsmål
LanCologne – Linux-forensik i Köln
Har du brug for en professionel retsteknisk undersøgelse af „retsteknisk analyse af Software-RAID (mdadm)"? LanCologne hjælper dig med at sikre digitale bevismidler på en måde, der holder i retten, samt med en sporbar analyse af relevante Linux-artefakter.
I forbindelse med dette emne
- Forensisk klassificering af LUKS-kryptering – Korrekt vurdering af krypterede Linux-datamedier
- Forensisk analyse af swap-partitionen – Undersøgelse af indholdet af den udlagrede hukommelse
- Forensisk klassificering af tmpfs og RAM-baserede filsystemer – Korrekt vurdering af flygtige hukommelsesområder
- Forensisk gendannelse af slettede filer på ext4 – muligheder og begrænsninger ved rekonstruktionen